Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
setup-wordpress-with-security-best-practice — WordPressインストールの堅牢化に関する包括的ガイド:管理者ユーザーの変更、HTTPSの強制、プラグインのセキュリティ、ファイル権限、静的コーポレートサイト向けサーバー設定をカバー。 | Kitploit
ツール/GitHubGitHub/password123456/setup-wordpress-with-security-best-practice
構成監査ウェブセキュリティ学習と教育
GitHubpassword123456/setup-wordpress-with-security-best-practice

setup-wordpress-with-security-best-practice

WordPressインストールの堅牢化に関する包括的ガイド:管理者ユーザーの変更、HTTPSの強制、プラグインのセキュリティ、ファイル権限、静的コーポレートサイト向けサーバー設定をカバー。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
294102年前Kitploit レビュー済み

セキュリティベストプラクティスに基づくWordPressセットアップ

Hits

このドキュメントは、ユーザーとのインタラクションを伴わないWordPressを使用して開発されたWebアプリケーションに適していることを目的として作成されています。主に、企業のブランドページ、各種静的ビュー、採用ページなどのサイトを対象としています。

ユーザーが登録して自由にサイトを利用するオープンコミュニティのようなWebサイトでは、このドキュメントの一部が適用できない場合があります。その点を念頭に置いてお読みください。

このドキュメントには、WordPressのセキュリティ確保に必要な「すべての内容」は含まれていません。

ただし、このガイドに基づいたセキュリティリスク評価や脆弱性対応が可能なレベルまでの一般的かつ詳細な情報が含まれています。

もしこれが役立つと感じたら、さらなる改善を支援するために 「スター」🌟 をお願いします。


目次

  • 1. デフォルトのWordPress管理者ユーザー名が変更されていることを確認する
  • 2. WordPressのユーザーロールと権限が適切に管理されていることを確認する
  • 3. ユーザー登録が無効になっていることを確認する
  • 4. プラグインファイルエディタが無効になっていることを確認する
  • 5. 使用していない不要なプラグインが無効化されていることを確認する
  • 6. WordPressがWordPress管理画面を含めHTTPSのみを使用するように設定されていることを確認する
  • 7. IPアクセス制限(ACL)が適用されていることを確認する
    • 7.1. WordPress管理画面にIPアクセス制限が適用されていることを確認する
    • 7.2. JSON REST API機能へのIPアクセスを制限するか無効にする
    • 7.3. XML-RPC API機能を無効にする
    • 7.4. WP-Cronを無効にするか機能を制限する
  • 8. 安全なWordPressのためのシステム設定
    • 8.1. サポート終了(EOL)ではないWordPressとPHPのバージョンを使用していることを確認する
    • 8.2. WordPressに必要なPHP拡張機能のみが有効になっていることを確認する
    • 8.3. ファイルアップロード機能を持つプラグインのセキュリティを確保する
    • 8.4. PHP関数と設定が適切に構成されていることを確認する
    • 8.5. Webサーバーがroot以外のユーザーとして実行されていることを確認する - サーバーアプリケーション用の一意で特権のないユーザーとグループ
    • 8.6. PHP-FPMがroot以外のユーザーとして実行されていることを確認する - サーバーアプリケーション用の一意で特権のないユーザーとグループ
    • 8.7. WordPressホームディレクトリの安全な設定を確保する
    • 8.8. 書き込み可能なディレクトリでPHPの実行が無効になっていることを確認する
    • 8.9. Webサーバーがドメインベースのホストヘッダーにのみ応答することを確認する
    • 8.10. 完成したWebサーバー設定
  • 9. WordPressのセキュリティアップデートを確保する
  • 10. WordPressの定期的なセキュリティ脆弱性チェックを確保する

1. デフォルトのWordPress管理者ユーザー名が変更されていることを確認する

WordPressをインストールする際、セットアップ中に変更しない限り、デフォルトの管理者ユーザー名は「admin」です。 "admin"というアカウント名は広く知られているため、別の名前に変更する必要があります。 管理者ユーザー名として「admin」を使い続けると、攻撃者が「admin」を使ってブルートフォース攻撃を試み、WordPressサイトにアクセスする可能性があります。

攻撃者がWordPress管理者アカウントにアクセスすると、Webサイトを完全に制御できるようになります。 デフォルトのWordPress管理者ユーザー名は別の名前に変更する必要があります。

監査:

  • デフォルトのWordPress管理者ユーザー名がまだ「admin」に設定されていないか確認する。

修正:

  • ユーザー名が「admin」の場合は、すぐに予測しにくいユーザー名に変更する。
  1. adminアカウントを使用してWordPress管理ダッシュボードにログインします。
  2. ダッシュボードパネルから「ユーザー」エリアに移動し、「新規ユーザーを追加」をクリックします。
  3. フォームに記入し、「役割」ドロップダウンメニューで「管理者」を選択します(強力なWebパスワードを使用し、表示されるパスワード強度インジケーターで新しいパスワードが十分に強力であることを確認してください)。
  4. 完了したら、「新規ユーザーを追加」ボタンをクリックします。
  5. 新しいWordPress管理者ユーザー名で再度ログインします。
  6. 再度「ユーザー」エリアに移動します。
  7. ユーザーリストで以前の「admin」ユーザー名を選択し、ドロップダウンメニューから「削除」を選択します。
  8. 古いadminを削除する際、以前の「admin」ユーザー名で投稿された記事について尋ねられます。
    • 「すべての投稿とリンクを次のユーザーに帰属させる:」オプションを選択し、新しい管理者を選択します。
    • すべて設定したら、「削除を確認」をクリックします。

注意:

  • 常にユーザー名とは異なる「表示名」を使用してください。 実際のユーザー名がコンテンツ作成者の表示名として使用されている場合、ハッカーはユーザー名を簡単に特定し、アカウントを標的にする可能性があります。

2. WordPressのユーザーロールと権限が適切に管理されていることを確認する

WordPressにはデフォルトで5つのユーザーロールがあります - 「管理者」、「編集者」、「投稿者」、「寄稿者」、「購読者」

これらのロールにより、適切な権限を割り当てることで、ユーザーがWebサイトで実行できるタスクを制御できます。 ユーザーロールと権限が適切に管理されていない場合、ユーザーが重要な機能に対して不要なアクセス権を取得し、重大なセキュリティリスクが生じる可能性があります。

監査:

  • WordPressのユーザーロールと権限がWebサイトのニーズに合わせて調整されていることを確認する。
  • すべてのユーザーロールを見直し、現在のWebサイトの運用ポリシーに沿っていることを確認する。

修正:

  • Webサイトのニーズに応じてユーザーロールを割り当て、管理する。
  • 一般的に、WordPressは管理者1名、編集者1名、投稿者1名で運用する必要があります。
  • 不要な管理者アカウントを削除するか、必要に応じて権限を減らす。
  • ユーザーとそのロールを定期的に見直し、変更があった場合に最新の状態に保つ。
Noロール説明管理スタッフ
1管理者すべてのWordPress機能へのフルアクセスを持ち、サイト上のすべてのコンテンツを管理できます。システム管理者
2編集者他のユーザーの投稿を管理・公開でき、コンテンツの編集や公開ができます。運用サービス管理者、内部コンテンツ投稿者
3投稿者自分の投稿を作成・公開でき、自分の投稿を編集する権限があります。内部コンテンツ投稿者
4寄稿者コンテンツを作成できますが、公開はできません。投稿は管理者によってレビューされ公開されます。内部コンテンツ投稿者
5購読者サイトにログインして自分のプロファイルを管理できますが、コンテンツの作成や編集はできません。内部コンテンツ投稿者

注意:

  • 企業ブログ、採用ページ、ブランドサイト、プロモーションサイトなど、ユーザーの操作が最小限で主にコンテンツを紹介するサービス指向のWebサイトの場合、ほとんどのケースで「管理者」、「編集者」、「投稿者」のロールで十分です。

3. ユーザー登録が無効になっていることを確認する

WordPressには組み込みのユーザー登録機能があります。この機能はデフォルトで無効になっていますが、管理者が有効にすることができます。

この機能が有効になっている場合、誰でも登録してWordPress管理ダッシュボードにアクセスできる可能性があり、セキュリティ問題につながる可能性があります。 オープンコミュニティとして運用することを意図していないほとんどのWebサイトでは、ユーザー登録機能は不要であり、無効のままにしておく必要があります。

監査:

  • ユーザー登録が無効になっていることを確認する。これはユーザー登録ページにアクセスして確認できます。
  1. Webブラウザを使用する

    • https://yourwordpress.com/wp-login.php?action=register にアクセスします。
    • ユーザー登録が無効になっている場合、「ユーザー登録は現在許可されていません。」と表示されます。 3.1!
  2. curlを使用する

    • ユーザー登録が無効になっている場合、無効ページにリダイレクトされます。```

curl -i -k "https://yourwordpress.com/wp-login.php?action=register"

(response) HTTP/1.1 302 Moved Temporarily cache-control: no-cache, no-store, must-revalidate, max-age=0 content-type: text/html; charset=UTF-8 server: Apache content-length: 0 ... location: https://yourwordpress.com/wp-login.php?registration=disabled

**修復方法:**
- ユーザー登録が有効になっている場合は、無効にします。
- 「誰でも登録できる」のチェックを外します。
![3.2!](https://assets.kitploit.com/production/public/readmes/6586/46991061b1bec392d06e00e986f048c6369b8db2c9e5a6b30f4f66dbc9b862d1.png)


## 4. プラグインファイルエディタが無効になっていることを確認する
攻撃者がWordPress管理者アカウントに侵入した場合、ウェブサイトを完全に制御される可能性があります。
攻撃者は、組み込みの「エディタ」機能を通じてテーマやプラグインのコードを編集し、悪意のあるスクリプトをアップロードしたり、サイトを改ざんしたり、ユーザーにスパムを送信したりすることができます。

これらのエディタを介した一般的なハッキングには、SQLインジェクション、SEOスパムハッキング、日本語SEOスパムなどがあります。

**監査:**
- ファイルエディタが無効になっていることを確認します。
- 外観 > エディタ または プラグイン > プラグインエディタ からエディタにアクセスできるかどうかを確認します。

**修復方法:**
- ファイルエディタが有効になっている場合は、以下の手順で無効にします。

1. ファイルマネージャーまたはFTPを使用してwp-config.phpファイルにアクセスします。
2. wp-config.phpファイルを編集用に開きます。
3. ファイルの末尾までスクロールします(デフォルトのwp-config.phpを使用している場合)。
4. 次の行を見つけます。
`
/* これで編集は終了です! 楽しい公開を! */
`
5. この行の上に、次のコードを追加します。
`
define('DISALLOW_FILE_EDIT', true);
`
6. 変更を保存し、エディタを閉じます。
7. WordPressダッシュボードに戻り、エディタオプションが使用できなくなったことを確認します。


## 5. 未使用の不要なプラグインが非アクティブ化されていることを確認する
WordPressの多くの脆弱性は、プラグインのセキュリティ問題に起因します。
プラグインはオープンソースであるため、攻撃者が脆弱性を見つけて悪用しやすくなっています。
使用しているプラグインは常に最新の状態に保ち、未使用のプラグインは非アクティブ化して潜在的な悪用を防ぐことが重要です。

**監査:**
- 未使用の不要なプラグインが非アクティブ化されていることを確認します。
- 未使用および不要なプラグインが非アクティブ化されていることを確認します。

**修復方法:**
- 未使用の不要なプラグインを非アクティブ化するには、次の手順に従います。

**プラグインチェック - PCP を使用する:**
- PCP: https://wordpress.org/plugins/plugin-check
1. プラグインチェック(PCP)をインストールして有効化する:
   - WordPress管理ダッシュボードに移動します。
   - プラグイン > 新規追加 に移動します。
   - 「プラグインチェック」を検索し、インストールして有効化します。

2. プラグインチェックを実行する:
   - WordPressダッシュボードで、プラグインチェックメニューに移動します。
   - チェックしたいプラグインを選択し、スキャンを実行します。
ツールをダウンロード